DORA art. 30: sprawdź umowę z dostawcą usług ICTBETA

Od 17 stycznia 2025 r. banki, ubezpieczyciele, firmy inwestycyjne i inne podmioty finansowe muszą mieć w umowach z dostawcami usług ICT postanowienia z art. 30 DORA. Lista sprawdza wymogi podstawowe (ust. 2) i dodatkowe dla funkcji krytycznych lub istotnych (ust. 3). Przydaje się przy przeglądzie portfela umów z dostawcami i przy aneksach DORA.

Sprawdź swoją umowę

Do 20 stron miesięcznie za darmo. Pliki nie są przechowywane.

Stan prawny

2025-01-17

Porównujemy z art. 30 w brzmieniu stosowanym od 17 stycznia 2025 r., bez standardów technicznych (RTS) dotyczących podwykonawstwa. Wymogi uzupełniają akty wykonawcze, które mogą się zmieniać.

Nasz pomiar

Precyzja 79–87%, czułość 85–89% (2 ślepe rundy, 8 aneksów)

Co sprawdzamy (15 postanowień)

  • Opis funkcji i usług ICT oraz warunki podwykonawstwa

    art. 30 ust. 2 lit. a

  • Lokalizacje świadczenia usług i przetwarzania danych, z uprzedzeniem o zmianie

    art. 30 ust. 2 lit. b

  • Dostępność, autentyczność, integralność i poufność danych

    art. 30 ust. 2 lit. c

  • Dostęp, odzyskanie i zwrot danych przy niewypłacalności lub zakończeniu

    art. 30 ust. 2 lit. d

  • Opis poziomów usług (SLA) wraz z aktualizacjami

    art. 30 ust. 2 lit. e

  • Pomoc przy incydencie ICT bez dodatkowych kosztów lub za koszt ustalony z góry

    art. 30 ust. 2 lit. f

  • Pełna współpraca z organami nadzoru i organami resolution

    art. 30 ust. 2 lit. g

  • Prawa wypowiedzenia i minimalne okresy wypowiedzenia

    art. 30 ust. 2 lit. h

  • Udział dostawcy w szkoleniach z bezpieczeństwa ICT i odporności cyfrowej

    art. 30 ust. 2 lit. i

  • Precyzyjne ilościowe i jakościowe cele poziomu usług (funkcje krytyczne)

    art. 30 ust. 3 lit. a · dotyczy: funkcje krytyczne lub istotne

  • Okresy powiadomień i obowiązki sprawozdawcze dostawcy

    art. 30 ust. 3 lit. b · dotyczy: funkcje krytyczne lub istotne

  • Plany ciągłości działania i ich testowanie, środki bezpieczeństwa ICT

    art. 30 ust. 3 lit. c · dotyczy: funkcje krytyczne lub istotne

  • Udział w testach penetracyjnych prowadzonych w oparciu o analizę zagrożeń (TLPT)

    art. 30 ust. 3 lit. d · dotyczy: funkcje krytyczne lub istotne

  • Nieograniczone prawa dostępu, inspekcji i audytu (także organu nadzoru)

    art. 30 ust. 3 lit. e · dotyczy: funkcje krytyczne lub istotne

  • Strategia wyjścia i obowiązkowy okres przejściowy

    art. 30 ust. 3 lit. f · dotyczy: funkcje krytyczne lub istotne

Jak wygląda wynik

Dla każdego postanowienia dostajesz „znaleziono” wraz z dosłownym cytatem i nazwą pliku albo „nie znaleziono w dokumentach”. Cytat jest wycięty z dokumentu znak po znaku, więc w kilka sekund sprawdzisz go w oryginale.

Silnik działa deterministycznie: bez modelu generatywnego, ten sam dokument zawsze daje ten sam wynik. Nie ocenia, czy postanowienie jest wystarczające: to decyzja prawnika.

Najczęstsze pytania

Co musi zawierać umowa z dostawcą usług ICT?

Według Rozporządzenie (UE) 2022/2554 (DORA), art. 30: opis funkcji i usług ICT oraz warunki podwykonawstwa; lokalizacje świadczenia usług i przetwarzania danych, z uprzedzeniem o zmianie; dostępność, autentyczność, integralność i poufność danych; dostęp, odzyskanie i zwrot danych przy niewypłacalności lub zakończeniu; opis poziomów usług (SLA) wraz z aktualizacjami; pomoc przy incydencie ICT bez dodatkowych kosztów lub za koszt ustalony z góry; pełna współpraca z organami nadzoru i organami resolution; prawa wypowiedzenia i minimalne okresy wypowiedzenia; udział dostawcy w szkoleniach z bezpieczeństwa ICT i odporności cyfrowej; precyzyjne ilościowe i jakościowe cele poziomu usług (funkcje krytyczne); okresy powiadomień i obowiązki sprawozdawcze dostawcy; plany ciągłości działania i ich testowanie, środki bezpieczeństwa ICT; udział w testach penetracyjnych prowadzonych w oparciu o analizę zagrożeń (TLPT); nieograniczone prawa dostępu, inspekcji i audytu (także organu nadzoru); strategia wyjścia i obowiązkowy okres przejściowy. KROTKA sprawdza każde z tych postanowień osobno.

Czy KROTKA sprawdza umowę za pomocą AI?

Nie generatywnej. Lista działa na deterministycznych regułach: ten sam dokument zawsze daje ten sam wynik, a każde znalezione postanowienie jest pokazane jako dosłowny cytat z dokumentu, który możesz sprawdzić. Silnik niczego nie dopisuje i nie parafrazuje.

Z jakim stanem prawnym porównujecie umowę?

Stan prawny na 17 stycznia 2025. Porównujemy z art. 30 w brzmieniu stosowanym od 17 stycznia 2025 r., bez standardów technicznych (RTS) dotyczących podwykonawstwa. Wymogi uzupełniają akty wykonawcze, które mogą się zmieniać.

Jak dokładna jest lista?

Nasz pomiar: Precyzja 79–87%, czułość 85–89% (2 ślepe rundy, 8 aneksów). Lista ma status beta. Mierzymy na umowach, których silnik wcześniej nie widział, a wyniki porównujemy z oceną przygotowaną niezależnie.

Czy KROTKA ocenia, czy postanowienie jest wystarczające?

Nie. Pokazuje, czy i gdzie postanowienie jest w dokumentach. Ocena jego treści należy do prawnika. „Nie znaleziono” oznacza, że silnik nie znalazł takiego postanowienia w przesłanych dokumentach. KROTKA nie świadczy pomocy prawnej.

Czy lista obejmuje standardy techniczne (RTS) dotyczące podwykonawstwa?

Nie. Porównujemy z treścią art. 30 rozporządzenia. Akty wykonawcze i standardy techniczne mogą się zmieniać, dlatego podajemy datę stanu prawnego. Lista ma status beta.

Czy moje dokumenty są przechowywane?

Nie. Pliki są analizowane w pamięci i nie zapisujemy ich na serwerach. Nie używamy ich do trenowania modeli.

Ile kosztuje sprawdzenie?

Do 20 stron miesięcznie za darmo. Pojedyncza sprawa do 150 stron kosztuje 99 zł, plan Profesjonalny 250 zł miesięcznie za 2 000 stron. Wszystkie listy są sprawdzane przy każdej analizie.

Inne listy kontrolne

Sprawdź swoją umowę

Do 20 stron miesięcznie za darmo. Pliki nie są przechowywane.